community.fortios.fmgr_fwpol_ipv4 – Разрешает добавление/удаление правил брандмауэра для пакетов в FortiManager.
Примечание
Этот плагин входит в коллекцию community.fortios (версия 1.0.0).
Для его установки используйте: ansible-galaxy collection install community.fortios.
Для использования в плейбуке укажите: community.fortios.fmgr_fwpol_ipv4.
Обзор
- Разрешает добавление/удаление правил брандмауэра для пакетов в FortiManager.
Параметры
| Параметр | Варианты/Значения по умолчанию | Комментарии |
|---|---|---|
| action строка |
| Действие политики (разрешить/заблокировать/ipsec). choice | deny | Блокирует сеансы, соответствующие политике брандмауэра. choice | accept | Разрешает сеансы, соответствующие политике брандмауэра. choice | ipsec | Политика брандмауэра становится политикой VPN IPsec на основе политики. |
| adom строка | Значение по умолчанию: "root" | ADOM, к которому должна принадлежать конфигурация. |
| app_category строка | Список идентификаторов категорий приложений. | |
| app_group строка | Имена групп приложений. | |
| application строка | Список идентификаторов приложений. | |
| application_list строка | Имя существующего списка приложений. | |
| auth_cert строка | Сертификат HTTPS-сервера для аутентификации политики. | |
| auth_path строка |
| Включить/выключить маршрутизацию на основе аутентификации. choice | disable | Выключить маршрутизацию на основе аутентификации. choice | enable | Включить маршрутизацию на основе аутентификации. |
| auth_redirect_addr строка | Адрес перенаправления HTTP-to-HTTPS для аутентификации брандмауэра. | |
| auto_asic_offload строка |
| Включить/выключить перенаправление обработки профиля безопасности на процессоры CP. choice | disable | Выключить перенаправление ASIC. choice | enable | Включить автоматическое перенаправление ASIC. |
| av_profile строка | Имя существующего профиля антивируса. | |
| block_notification строка |
| Включить/выключить уведомления о блокировке. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| captive_portal_exempt строка |
| Включить для освобождения некоторых пользователей от портала захвата. choice | disable | Отключить освобождение от портала захвата. choice | enable | Включить освобождение от портала захвата. |
| capture_packet строка |
| Включить/выключить захват пакетов. choice | disable | Отключить захват пакетов. choice | enable | Включить захват пакетов. |
| comments строка | Комментарий. | |
| custom_log_fields строка | Пользовательские поля для добавления в сообщения журнала для этой политики. | |
| delay_tcp_npu_session строка |
| Включить задержку сеанса TCP NPU для гарантии порядка пакетов трехстороннего рукопожатия. choice | disable | Отключить задержку сеанса TCP NPU для гарантии порядка пакетов трехстороннего рукопожатия. choice | enable | Включить задержку сеанса TCP NPU для гарантии порядка пакетов трехстороннего рукопожатия. |
| devices строка | Имена устройств или групп устройств, которые могут соответствовать политике. | |
| diffserv_forward строка |
| Включить изменение значений DiffServ пакета на указанное значение diffservcode-forward. choice | disable | Отключить оптимизацию WAN. choice | enable | Включить оптимизацию WAN. |
| diffserv_reverse строка |
| Включить изменение значений обратного (ответа) DiffServ пакета на указанное значение diffservcode-rev. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| diffservcode_forward строка | Изменить DiffServ пакета на это значение. | |
| diffservcode_rev строка | Изменить обратное (ответное) значение DiffServ пакета на это значение. | |
| disclaimer строка |
| Включить/выключить отказ от ответственности для аутентификации пользователя. choice | disable | Отключить отказ от ответственности для аутентификации пользователя. choice | enable | Включить отказ от ответственности для аутентификации пользователя. |
| dlp_sensor строка | Имя существующего датчика DLP. | |
| dnsfilter_profile строка | Имя существующего профиля фильтрации DNS. | |
| dscp_match строка |
| Включить проверку DSCP. choice | disable | Отключить проверку DSCP. choice | enable | Включить проверку DSCP. |
| dscp_negate строка |
| Включить проверку DSCP с отрицанием. choice | disable | Отключить отрицание DSCP. choice | enable | Включить отрицание DSCP. |
| dscp_value строка | Значение DSCP. | |
| dsri строка |
| Включить DSRI для игнорирования ответов HTTP-сервера. choice | disable | Отключить DSRI. choice | enable | Включить DSRI. |
| dstaddr строка | Адрес назначения и имена групп адресов. | |
| dstaddr_negate строка |
| При включении dstaddr указывает, каким адресом назначения НЕ должен быть. choice | disable | Отключить отрицание адреса назначения. choice | enable | Включить отрицание адреса назначения. |
| dstintf строка | Выходной (исходящий) интерфейс. | |
| fail_on_missing_dependency строка |
| Нормальное поведение — "пропускать" задачи, которые не прошли проверку зависимости, чтобы другие задачи могли выполняться. Если установлено значение «включено», в случае неудачной проверки зависимости Ansible завершится с ошибкой вместо пропуска. |
| firewall_session_dirty строка |
| Как обращаться с сеансами, если конфигурация этой политики брандмауэра изменяется. choice | check-all | Очистить все текущие сеансы, принятые этой политикой. choice | check-new | Продолжать разрешать сеансы, уже принятые этой политикой. |
| fixedport строка |
| Включить, чтобы предотвратить изменение исходного порта сеанса функцией SNAT. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| fsso строка |
| Включить/выключить Fortinet Single Sign-On. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| fsso_agent_for_ntlm строка | Агент FSSO, используемый для аутентификации NTLM. | |
| global_label строка | Метка политики, отображаемая при использовании режима «Глобальный вид» в графическом интерфейсе. | |
| groups строка | Имена групп пользователей, которые могут аутентифицироваться с помощью этой политики. | |
| gtp_profile строка | Профиль GTP. | |
| icap_profile строка | Имя существующего профиля ICAP. | |
| identity_based_route строка | Имя правила маршрутизации на основе идентификации. | |
| inbound строка |
| Политика VPN IPsec | только трафик из удаленной сети может инициировать VPN. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| internet_service строка |
| Включить/выключить использование Интернет-услуг для этой политики. При включении dstaddr и service не используются. choice | disable | Отключить использование Интернет-услуг в политике. choice | enable | Включить использование Интернет-услуг в политике. |
| internet_service_custom строка | Пользовательское имя Интернет-службы. | |
| internet_service_id строка | Идентификатор Интернет-службы. |
| internet_service_negate string |
| При включении интернет-услуга определяет, какой службы НЕ должно быть. choice | disable | Отключить проверку соответствия по отрицанию интернет-службы. choice | enable | Включить проверку соответствия по отрицанию интернет-службы. |
| internet_service_src string |
| Включает/отключает использование интернет-служб в источнике для этой политики. Если включено, адрес источника не используется. choice | disable | Отключить использование источника интернет-службы в политике. choice | enable | Включить использование источника интернет-службы в политике. |
| internet_service_src_custom string | Настраиваемое имя источника интернет-службы. | |
| internet_service_src_id string | Идентификатор источника интернет-службы. | |
| internet_service_src_negate string |
| При включении internet-service-src указывает, какой службы НЕ должно быть в источнике. choice | disable | Отключить проверку соответствия по отрицанию источника интернет-службы. choice | enable | Включить проверку соответствия по отрицанию источника интернет-службы. |
| ippool string |
| Включить для использования IP-пулов для NAT-трансляции источника. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| ips_sensor string | Имя существующего датчика IPS. | |
| label string | Метка для политики, отображаемая в режиме просмотра по разделам графического интерфейса. | |
| learning_mode string |
| Включить, чтобы разрешить всё, но регистрировать все значимые данные для сбора информации о безопасности. choice | disable | Отключить режим обучения в политике брандмауэра. choice | enable | Включить режим обучения в политике брандмауэра. |
| logtraffic string |
| Включить или отключить ведение журнала. Вести журнал всех сессий или сессий профиля безопасности. choice | disable | Отключить ведение всех журналов для этой политики. choice | all | Вести журнал всех сессий, принятых или отклоненных этой политикой. choice | utm | Вести журнал трафика, к которому применено профиль безопасности. |
| logtraffic_start string |
| Записывать журналы при запуске и завершении сессии. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| match_vip string |
| Включить для сопоставления пакетов, адреса назначения которых были изменены VIP. choice | disable | Не сопоставлять пакет с DNAT. choice | enable | Сопоставлять пакет с DNAT. |
| mms_profile string | Имя существующего профиля MMS. | |
| mode string |
| Устанавливает один из трёх режимов для управления объектом. Разрешает использование мягких добавлений вместо перезаписи существующих значений. |
| name string | Имя политики. | |
| nat string |
| Включить/отключить NAT-трансляцию источника. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| natinbound string |
| VPN с IPsec на основе политики | применить трансляцию адреса назначения к входящему трафику. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| natip string | VPN с IPsec на основе политики | адрес источника NAT для исходящего трафика. | |
| natoutbound string |
| VPN с IPsec на основе политики | применить трансляцию адреса источника к исходящему трафику. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| np_acceleration string |
| Включить/отключить ускорение UTM Network Processor. choice | disable | Отключить ускорение UTM Network Processor. choice | enable | Включить ускорение UTM Network Processor. |
| ntlm string |
| Включить/отключить аутентификацию NTLM. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| ntlm_enabled_browsers string | Значение HTTP-User-Agent поддерживаемых браузеров. | |
| ntlm_guest string |
| Включить/отключить доступ гостевого пользователя NTLM. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| outbound string |
| VPN с IPsec на основе политики | только трафик из внутренней сети может инициировать VPN. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| package_name string | По умолчанию: "default" | Пакет политики, который вы хотите изменить. |
| per_ip_shaper string | Лимит скорости по каждому IP. | |
| permit_any_host string |
| Принять пакеты UDP от любого узла. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| permit_stun_host string |
| Принять пакеты UDP от любого узла STUN (Session Traversal Utilities for NAT). choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| policyid string | Идентификатор политики. | |
| poolname string | Имена IP-пулов. | |
| profile_group string | Имя группы профилей. | |
| profile_protocol_options string | Имя существующего профиля параметров протокола. | |
| profile_type string |
| Определить, позволяет ли политика брандмауэра использовать только группы профилей безопасности или только отдельные профили. choice | single | Не разрешать группы профилей безопасности. choice | group | Разрешать группы профилей безопасности. |
| radius_mac_auth_bypass string |
| Включить обход аутентификации по MAC-адресу. Обойденный MAC-адрес должен быть получен от сервера RADIUS. choice | disable | Отключить обход аутентификации по MAC-адресу. choice | enable | Включить обход аутентификации по MAC-адресу. |
| redirect_url string | URL, на который перенаправляются пользователи после просмотра и принятия отметки об отказе или аутентификации. | |
| replacemsg_override_group string | Переопределить группу сообщений по умолчанию для замены для этой политики. | |
| rsso string |
| Включить/отключить одноразовую аутентификацию RADIUS (RSSO). choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| rtp_addr string | Имена адресов, если это политика RTP NAT. | |
| rtp_nat string |
| Включить NAT для протокола Real Time Protocol (RTP). choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| scan_botnet_connections string |
| Заблокировать или отслеживать соединения с ботнет-серверами или отключить сканирование ботнетов. choice | disable | Не сканировать соединения с серверами ботнета. choice | block | Заблокировать соединения с серверами ботнета. choice | monitor | Зарегистрировать соединения с серверами ботнета. |
| schedule string | Имя расписания. | |
| schedule_timeout string |
| Включить, чтобы при истечении времени действия объекта расписания принудительно завершать текущие сессии. choice | disable | Отключить таймаут расписания. choice | enable | Включить таймаут расписания. |
| send_deny_packet строка |
| Включить отправку ответа, когда сеанс отклоняется или блокируется политикой брандмауэра. choice | disable | Отключить отправку пакета deny. choice | enable | Включить отправку пакета deny. |
| service строка | Имена служб и групп служб. | |
| service_negate строка |
| При включении параметр service указывает, какой сервис НЕ должен быть. choice | disable | Отключить сопоставление с отрицанием службы. choice | enable | Включить сопоставление с отрицанием службы. |
| session_ttl строка | Время жизни (TTL) в секундах для принятых сеансов этой политикой (0 означает использование системного значения по умолчанию). | |
| spamfilter_profile строка | Имя существующего профиля фильтра спама. | |
| srcaddr строка | Имена исходных адресов и групп адресов. | |
| srcaddr_negate строка |
| При включении параметр srcaddr указывает, какой исходный адрес НЕ должен быть. choice | disable | Отключить отрицание исходного адреса. choice | enable | Включить отрицание исходного адреса. |
| srcintf строка | Входящий интерфейс (ingress). | |
| ssh_filter_profile строка | Имя существующего профиля фильтра SSH. | |
| ssl_mirror строка |
| Включить копирование дешифрованного трафика SSL на интерфейс FortiGate (так называемое зеркалирование SSL). choice | disable | Отключить зеркалирование SSL. choice | enable | Включить зеркалирование SSL. |
| ssl_mirror_intf строка | Имя интерфейса зеркалирования SSL. | |
| ssl_ssh_profile строка | Имя существующего профиля SSL SSH. | |
| status строка |
| Включить или отключить эту политику. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| tcp_mss_receiver строка | Максимальный размер сегмента (MSS) TCP-получателя. | |
| tcp_mss_sender строка | Максимальный размер сегмента (MSS) TCP-отправителя. | |
| tcp_session_without_syn строка |
| Включить/отключить создание TCP-сессии без флага SYN. choice | all | Включить TCP-сессию без SYN. choice | data-only | Включить TCP-сессию только с данными. choice | disable | Отключить TCP-сессию без SYN. |
| timeout_send_rst строка |
| Включить/отключить отправку пакетов RST при истечении срока действия TCP-сессий. choice | disable | Отключить отправку пакета RST при истечении срока действия TCP-сессии. choice | enable | Включить отправку пакета RST при истечении срока действия TCP-сессии. |
| traffic_shaper строка | Формировщик трафика. | |
| traffic_shaper_reverse строка | Обратный формировщик трафика. | |
| url_category строка | Список идентификаторов категорий URL. | |
| users строка | Имена отдельных пользователей, которые могут аутентифицироваться с помощью этой политики. | |
| utm_status строка |
| Включить добавление одного или нескольких профилей безопасности (AV, IPS и т. д.) в политику брандмауэра. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| vlan_cos_fwd строка | Приоритет пользователя направления VLAN forward | 255 passthrough, 0 низший, 7 высший. | |
| vlan_cos_rev строка | Приоритет пользователя направления VLAN reverse | 255 passthrough, 0 низший, 7 высший. | |
| vlan_filter строка | Установить фильтры VLAN. | |
| voip_profile строка | Имя существующего профиля VoIP. | |
| vpn_dst_node строка | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЕТСЯ ЗНАНИЕ API FMGR JSON! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не ansible. Если предоставлено, все остальные подпараметры с префиксом ИГНОРИРУЮТСЯ. Этот объект взаимоисключающ со своими параметрами. Ожидается, что вы знаете, что делаете с этими параметрами списка, и используете руководство по API JSON. | |
| vpn_dst_node_host строка | Хост узла назначения VPN. | |
| vpn_dst_node_seq строка | Последовательность узла назначения VPN. | |
| vpn_dst_node_subnet строка | Последовательность узла назначения VPN. | |
| vpn_src_node строка | ТОЛЬКО ДЛЯ ЭКСПЕРТОВ! ТРЕБУЕТСЯ ЗНАНИЕ API FMGR JSON! Список нескольких дочерних объектов для добавления. Ожидается список словарей. Словари должны использовать параметры API FortiManager, а не ansible. Если предоставлено, все остальные подпараметры с префиксом ИГНОРИРУЮТСЯ. Этот объект взаимоисключающ со своими параметрами. Ожидается, что вы знаете, что делаете с этими параметрами списка, и используете руководство по API JSON. | |
| vpn_src_node_host строка | Хост узла источника VPN. | |
| vpn_src_node_seq строка | Последовательность узла источника VPN. | |
| vpn_src_node_subnet строка | Узел источника VPN. | |
| vpntunnel строка | Политика IPsec VPN | имя первой фазы IPsec VPN. | |
| waf_profile строка | Имя существующего профиля межсетевого экрана веб-приложений. | |
| wanopt строка |
| Включить/выключить оптимизацию WAN. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| wanopt_detection строка |
| Режим автоматического обнаружения оптимизации WAN. choice | active | Активный режим автоматического обнаружения узлов оптимизации WAN. choice | passive | Пассивный режим автоматического обнаружения узлов оптимизации WAN. choice | off | Выключить автоматическое обнаружение узлов оптимизации WAN. |
| wanopt_passive_opt строка |
| Параметры пассивного режима оптимизации WAN. Этот параметр определяет, какой IP-адрес будет использоваться для подключения к серверу. choice | default | Разрешить узлу WAN opt со стороны клиента принять решение. choice | transparent | Использовать адрес клиента для подключения к серверу. choice | non-transparent | Использовать локальный адрес FortiGate для подключения к серверу. |
| wanopt_peer строка | Узел оптимизации WAN. | |
| wanopt_profile строка | Профиль оптимизации WAN. | |
| wccp строка |
| Включить/выключить пересылку трафика, соответствующего этой политике, на настроенный сервер WCCP. choice | disable | Отключить настройку WCCP. choice | enable | Включить настройку WCCP. |
| webcache строка |
| Включить/выключить кэш веб-страниц. choice | disable | Отключить настройку. choice | enable | Включить настройку. |
| webcache_https строка |
| Включить/выключить кэш веб-страниц для HTTPS. choice | disable | Отключить кэш веб-страниц для HTTPS. choice | enable | Включить кэш веб-страниц для HTTPS. |
| webfilter_profile строка | Имя существующего профиля фильтра веб-страниц. | |
| wsso строка |
| Включить/выключить WiFi Single Sign On (WSSO). choice | disable | Отключить настройку. choice | enable | Включить настройку. |
Примечания
Примечание
- Полная документация по адресу https://ftnt-ansible-docs.readthedocs.io/ru/latest/.
Примеры
- name: ADD VERY BASIC IPV4 POLICY WITH NO NAT (WIDE OPEN)
community.fortios.fmgr_fwpol_ipv4:
mode: "set"
adom: "ansible"
package_name: "default"
name: "Basic_IPv4_Policy"
comments: "Created by Ansible"
action: "accept"
dstaddr: "all"
srcaddr: "all"
dstintf: "any"
srcintf: "any"
logtraffic: "utm"
service: "ALL"
schedule: "always"
- name: ADD VERY BASIC IPV4 POLICY WITH NAT AND MULTIPLE ENTRIES
community.fortios.fmgr_fwpol_ipv4:
mode: "set"
adom: "ansible"
package_name: "default"
name: "Basic_IPv4_Policy_2"
comments: "Created by Ansible"
action: "accept"
dstaddr: "google-play"
srcaddr: "all"
dstintf: "any"
srcintf: "any"
logtraffic: "utm"
service: "HTTP, HTTPS"
schedule: "always"
nat: "enable"
users: "karen, kevin"
- name: ADD VERY BASIC IPV4 POLICY WITH NAT AND MULTIPLE ENTRIES AND SEC PROFILES
community.fortios.fmgr_fwpol_ipv4:
mode: "set"
adom: "ansible"
package_name: "default"
name: "Basic_IPv4_Policy_3"
comments: "Created by Ansible"
action: "accept"
dstaddr: "google-play, autoupdate.opera.com"
srcaddr: "corp_internal"
dstintf: "zone_wan1, zone_wan2"
srcintf: "zone_int1"
logtraffic: "utm"
service: "HTTP, HTTPS"
schedule: "always"
nat: "enable"
users: "karen, kevin"
av_profile: "sniffer-profile"
ips_sensor: "default"
Значения возврата
Общие значения возвращаемых данных документированы здесь, ниже приведены поля, уникальные для данного модуля:
| Ключ | Возвращаемое значение | Описание |
|---|---|---|
| api_result строка | всегда | полный ответ API, включает код состояния и сообщение |
Авторы
- Luke Weighall (@lweighall)
- Andrew Welsh (@Ghilli3)
- Jim Huber (@p4r4n0y1ng)
© 2012–2018 Michael DeHaan
© 2018–2021 Red Hat, Inc.
Licensed under the GNU General Public License version 3.
https://docs.ansible.com/ansible/2.11/collections/community/fortios/fmgr_fwpol_ipv4_module.html